[KUCIS Project] Rootkit Scanner

Articles에 문서를 업데이트 했습니다.

그동안 KUCIS의 프로젝트로서 공부한 루트킷 탐지에 대한 보고서입니다. 루트킷의 종류와 개략적인 설명, 탐지 방법, 구현까지 다루었습니다. 플랫폼은 Windows XP SP3입니다.

다음에는 Windows 7과 TDL 루트킷에 대해 공부해볼까요?

Similar Posts

  • PADOCON 2010 hand-ray 리버싱 풀이 1st

    이번 파도콘 때 컨퍼런스 발표 외에도 섹션 밖에서 재미있는 이벤트들이 있었습니다. 그 중에서 순천향대학교 Security First 에서 핸드레이 리버싱 문제를 출제했었지요. 문제들이 재미있어서 소개합니다. 문제 다음 프로그램은 어떤 함수호출 규약을 사용하는가?? 0x00401082 에서 401005 함수를 호출합니다. 그리고 0x00404005 에서 실행 흐름이 0x00401020 으로 넘어갑니다. 이 상태에서 어떤 함수 호출 규약이 적용되었는지를 묻는 문제입니다. 따로 풀이를…

  • [KUCIS Project] 취약점을 찾기 위한 fuzzing 기술의 구현

    Articles에 문서를 업데이트 했습니다.2010년도 KUCIS 프로젝트로서 공부한 Fuzzing에 대한 보고서입니다. 입문서 수준이라서 민망하지만, Fuzzing에 대한 국내 자료가 별로 없기 때문에 공부 시작하시는 분들께 자그마한 도움이 되었으면 되었으면 합니다.내년 프로젝트는 기존에 했던 파일 완전삭제 또는 파일 복구, Windows 루트킷, Fuzzing 중의 하나를 했으면 좋겠는데, 내년 회장이 어떤 결정을 할지… 매년 새로운 걸 하다보니 참 힘드네요. 자료…

  • Hackarmy 백도어, IRC 봇넷에서 테스트

    백도어 분석하면서 IRC 서버 세팅해서 테스트해봤습니다. 아직 사용법이 익숙하지 않아서 기본적인 명령어 밖에는 할 줄 모르겠네요. [그림 1] IRC 봇넷 채널에서 명령을 내림 블랙햇은 IRC 채널에서 대기하고 있습니다. 혹은 원하는 시간에 접속을 하면 감염된 좀비들이 기다리고 있겠죠. 테스트라서 좀비는 하나 뿐이었습니다. “!morris tounge” 는 “내가 네 주인이다.”라고 알리는 주문입니다. 처음에 접속해서 이 주문을 안 외치면…

  • From AppInit_DLLs To Injection

    [그림 1] 이메일 웜 Warezov는 AppInit_DLLs에 악성 DLL의 경로를 입력한다다음의 윈도우즈 레지스트리에 DLL 파일의 경로를 입력하면, 이후 새로운 프로세스가 생성될 때마다 키값에 입력된 DLL 파일이 프로세스에 인젝션됩니다.user32.dll이 프로세스에 적재되면서 DllMain 함수에서 레지스트리 키값을 열람하고 DLL을 적재할거라고 생각할 수 있지만, 그렇지 않습니다. AppInit_DLLs의 DLL 파일은 시스템 DLL 파일들이 적재된 이후에 프로세스 초기화 과정에서 프로세스에 적재됩니다. [그림…

  • 게임 매크로 Inventory A+ 분석

    1. 기능 소개   [그림 1] Warcraft III 에서의 인벤토리   Inventory A+는 Blizzard 사의 Warcraft III 의 인벤토리 단축키를 변경하는 매크로입니다. 원래 인벤토리의 아이템을 사용하기 위한 단축키는 숫자패드의 7, 8, 4, 5, 1, 2 이지만, Inventory A+ 를 실행하면 인벤토리 단축키가 [그림 2]와 같이 변경됩니다. 실제로 이 매크로는 DotA 용으로 제작된 것입니다.   [그림…

0 Comments

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다